Image
By lew Founder on Tag: RSA, Security, Cryptography
RSA

Matthew McPherrin นักวิจัยกระบวนการเข้ารหัสลับ ประกาศความสำเร็จในการแยกตัวประกอบใบรับรองเข้ารหัสลับของ E-Certify ที่เป็นหน่วยงานยืนยันตัวตนออกใบรับรองเข้ารหัสลับตั้งแต่ปี 1998

E-Certify เป็นบริษัทแคนาดาที่กุญแจสาธารณะได้ถูกรวมไปกับเบราว์เซอร์ Netscape 4.51 ตั้งแต่ปี 1999 ปัญหาคือบริษัทนี้ใช้กุญแจขนาดเพียง 512 บิตเท่านั้น แม้ว่าการแข่งขันแยกตัวประกอบหมายเลข RSA จะแยกตัวประกอบ RSA-155 ที่มีขนาด 512 บิตได้สำเร็จตั้งแต่ปี 1999

By lew Founder on Tag: RSA, Cryptography, Security
RSA

Eric Lu วิศวกรบริษัทปัญญาประดิษฐ์ Cognition ประกาศตัวประกอบของหมายเลข RSA-260 เป็นผลสำเร็จ นับเป็นเลข RSA ล่าสุดหลังจาก RSA-250 ถูกแยกตัวประกอบได้ในปี 2020 โดยเว้นช่วงนานถึง 6 ปีครึ่ง

RSA-260 เป็นหมายเลข RSA ที่บริษัท RSA Security สร้างและเผยแพร่ขึ้นมาเมื่อปี 1991 เริ่มจาก RSA-100 ไปจนถึง RSA-2048 เดิมเคยตั้งรางวัลให้กับผู้ที่แยกตัวประกอบได้ตั้งแต่ 1,000 ดอลลาร์จนถึง 200,000 ดอลลาร์ แต่รางวัลได้ถูกยกเลิกไปเมื่อปี 2007

By lew Founder on Tag: Dropbox, Security, Lenovo, Data Breach
Dropbox

Dropbox ส่งอีเมลแจ้งเตือนลูกค้ารวมประมาณ 5,000 รายว่าอาจถูกบุคคลภายนอกเข้าถึงไฟล์ โดยระบุว่าการโจมตีอาศัย Lenovo ID

ความเป็นไปได้ของการแฮกครั้งนี้คือทาง Dropbox เชื่ออีเมลของบัญชีใน Lenovo ID แม้ยังไม่มีการยืนยันความเป็นเจ้าของอีเมลก็ตาม ส่งผลให้คนร้ายสามารถลงทะเบียนกับ Lenovo ID เป็นอีเมลอะไรก็ได้แล้วล็อกอินบัญชี Dropbox ได้ทันที

ตอนนี้ทาง Dropbox ถอดการเชื่อมต่อบัญชี Lenovo ID ออกทั้งหมดแล้ว พร้อมกับรายงานว่าลูกค้าที่ได้รับผลกระทบเป็นกลุ่มที่ไม่ได้เปิดใช้งานการล็อกอินสองขั้นตอน นอกจากนี้ผู้ใช้ที่ถูกคนร้ายเข้าถึงไฟล์จริงๆ มีประมาณ 1 ใน 3 ของผู้ที่ถูกคนร้ายล็อกอินเข้ามา

By lew Founder on Tag: Curl, Security
Curl

Daniel Stenberg ผู้ดูแลโครงการ Curl เล่าถึงประสบการณ์เถียงกับผู้รายงานช่องโหว่ความปลอดภัยที่เอาแต่อยากได้เลข CVE (Common Vulnerabilities and Exposures - หมายเลขอ้างอิงช่องโหว่ความปลอดภัย) ที่เป็นปัญหาเรื้อรังของวงการซอฟต์แวร์โอเพนซอร์ส โดยชี้แจงถึงเหตุผลที่ Curl ไม่ให้เลข CVE กับรายงานบางตัวแม้ผู้รายงานจะอ้างว่าเป็นช่องโหว่ความปลอดภัยก็ตาม

By lew Founder on Tag: Singapore, Security, Education
Singapore

กระทรวงแรงงานสิงคโปร์ และสิงคโปร์โพลีเทคนิค (Singapore Polytechnic - SP) เปิดโครงการ Cybersecurity Assessment and Security Operations Centre Training Lab for Enterprises (CASTLE) ให้บริการทดสอบความปลอดภัยไซเบอร์ให้แก่ธุรกิจ SME ฟรี พร้อมกับการเปิดพื้นที่ให้นักเรียนของสิงคโปร์โพลีเทคนิคได้ฝึกวิชา

สิงคโปร์โพลีเทคนิคมีนักศึกษาด้านความปลอดภัยไซเบอร์อยู่ 540 คนที่จะได้ประโยชน์จากโครงการนี้ และคาดว่าจะมีธุรกิจ SME เข้าร่วมโครงการประมาณ 50 ราย

By mk Founder on Tag: OpenAI, Security, LLM, Artificial Intelligence
OpenAI

OpenAI เปิดเผยว่าได้หยุดพักการเทรนโมเดลรุ่นหลัก (frontier model) เป็นเวลา 2 สัปดาห์ เพื่อปรับกระบวนการความปลอดภัยภายในใหม่ หลังเกิด 2 เหตุการณ์สำคัญขึ้นไล่เลี่ยกันคือ โมเดลหลุดไปแฮ็กระบบ Hugging Face และ โมเดลตัวใหม่โค้ดเนม Astra มีความสามารถด้านเจาะระบบไซเบอร์เก่งขึ้นเกินมาตรฐานเดิม

By lew Founder on Tag: Snowflake, Wiz, Security, LLM
Snowflake

Wiz บริษัทความปลอดภัยไซเบอร์รายงานถึงการทดสอบช่องโหว่ของ GitHub Actions ภายใต้บัญชีของ Snowflake ที่เพิ่งแก้ไขสคริปต์ จนเปิดทางให้ Red Agent ที่เป็น AI ตรวจสอบความปลอดภัยของ Wiz สามารถขโมย API key ของ Jira ออกมาได้

By mk Founder on Tag: OpenAI, LLM, Security
OpenAI

เมื่อเดือนพฤษภาคม OpenAI เปิดตัวโครงการ Daybreak ที่นำโมเดล LLM มาช่วยค้นหาช่องโหว่ความปลอดภัยไซเบอร์ ลักษณะเดียวกับ Project Glasswing ของ Anthropic ที่ใช้โมเดล Claude Mythos

ล่าสุด OpenAI ประกาศขยายโครงการ Daybreak โดยแบ่งผู้ใช้งานเป็น 2 ระดับ ตามรูปแบบการใช้งานที่แตกต่างกัน

By lew Founder on Tag: Security, Artificial Intelligence, Data Breach
Security

BobDaHacker นักวิจัยความปลอดภัยอิสระ รายงานถึงความผิดพลาดของบริการสรุปประชุมปัญญาประดิษฐ์ tl;dv (Too Long; Didn't View) ที่ให้บริการโดยไม่ได้จำกัดสิทธิ์การเข้าถึงข้อมูลอย่างถูกต้อง ส่งผลให้ผู้ใช้สามารถดึงวิดีโอประชุมของลูกค้าคนอื่นๆ มาดูได้อย่างไม่มีข้อจำกัด

ตัว API ของ tl;dv จะให้โทเคน JWT กับผู้ใช้ทุกคนเมื่อล็อกอิน และสามารถนำไปแลกเป็นโทเค็น Firebase ได้อีกทีหนึ่ง แต่โทเค็นนั้นกลับคิวรีได้ทั้งฐานข้อมูล ส่งผลให้เข้าดูวิดีโอของลูกค้าคนใดก็ได้ รวมถึงวิดีโอสดที่ลูกค้าคนอื่นกำลังประชุมอยู่

By mk Founder on Tag: Anthropic, Claude, LLM, Security, Hacking
Anthropic

ถัดจากข่าว โมเดลของ OpenAI ไปแฮ็กระบบของ Hugging Face โดยไม่ได้ตั้งใจ ล่าสุดค่าย Anthropic ก็ออกมายอมรับว่ามีโมเดล Claude ไปแฮ็กองค์กรอื่นอีก 3 แห่งเช่นกัน

Anthropic บอกว่าพอเห็นข่าวโมเดลของ OpenAI ไปแฮ็กระบบชาวบ้านเขา ก็เลยกลับมาตรวจสอบโมเดลสายความปลอดภัยของตัวเองบ้าง แล้วก็พบเข้าจริงๆ

By mk Founder on Tag: SET, Thailand, Data Breach, Hacking, Security
SET

บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) จำกัด (Thailand Securities Depository Company Limited หรือ TSD) บริษัทลูกของตลาดหลักทรัพย์แห่งประเทศไทย (SET) แจ้งข่าวการโดนแฮ็กเข้าระบบเว็บ TSD Investor Portal เมื่อวันที่ 26 กรกฎาคม 2569

ข้อมูลที่หลุดมีดังนี้

By lew Founder on Tag: Romania, Hacking, Security
Romania

แฮกเกอร์เจาะระบบกรมที่ดินโรมาเนีย (Agenția Națională de Cadastru și Publicitate Imobiliară - ANCPI) และลบข้อมูลทั้งหมดออกจากระบบหลังพยายามเรียกค่าไถ่ ส่งผลให้เจ้าหน้าที่ไม่สามารถทำธุรกรรมซื้อขายที่ดินตั้งแต่วันที่ 15 กรกฎาคมที่ผ่านมา

By mk Founder on Tag: Microsoft Teams, Security, Enterprise, Microsoft
Microsoft Teams

ในยุคที่ "บ็อท AI ช่วยจดโน้ตการประชุม" กำลังได้รับความนิยมมากขึ้นเรื่อยๆ ก็สร้างปัญหาใหม่ตามมา คือ ความกังวลในแง่ข้อมูลรั่วไหล

Microsoft Teams จึงเพิ่มฟีเจอร์ให้ทันบ็อท AI เหล่านี้ โดยเพิ่มระบบตรวจจับบ็อทที่แม่นยำขึ้น ใช้ข้อมูลจากหลายๆ ส่วนประกอบกัน แทนการทดสอบด้วย CAPTHCHA เพียงอย่างเดียวเหมือนในอดีต และไมโครซอฟท์ยังเปิดช่อง Teams Bot Identification Program ให้บริษัทผู้สร้างบ็อทเหล่านี้มาขึ้นทะเบียนบ็อทให้ไมโครซอฟท์รู้จัก เพื่อให้แยกแยะได้ว่าเป็นบ็อทสายขาว หรือบ็อทสายดำที่มาแอบสืบความลับในห้องประชุม

By lew Founder on Tag: Brave, Browser, Security
Brave

เบราว์เซอร์ Brave ประกาศเพิ่มฟีเจอร์ Force Paste สามารถวางข้อความจาก clipboard ลงในเว็บได้ แม้เว็บจะห้ามไว้ก็ตามที เป็นการแก้ข้อจำกัดวงการความปลอดภัยธนาคารหลายชาติ (รวมถึงในไทยหลายธนาคาร) ที่มักห้าม paste ข้อความลงเว็บและพยายามแนะนำให้ผู้ใช้ไม่ให้ใช้โปรแกรมจัดการรหัสผ่าน

มาตรฐานการยืนยันตัวตน NIST SP800-63 ออกมาครบรอบ 9 ปี แนะนำให้กระบวนการยืนยันตัวตนรองรับการ paste ข้อความจาก clipboard เพื่อให้ผู้ใช้สามารถตั้งรหัสผ่านซับซ้อนสูงได้สะดวกขึ้น แต่ในความเป็นจริงเว็บจำนวนมากก็ยังอิงกับความเชื่อแบบเก่าที่ไม่ยอมให้ paste ข้อมูลอยู่ดี รวมถึงความเชื่อที่ต้องกำหนดความซับซ้อนรหัสผ่าน

By lew Founder on Tag: Beats, Apple, Security
Beats

แอปเปิลออกแพตช์เฟิร์มแวร์หูฟัง Beats เวอร์ชั่น 1B211 เพื่อแก้ไขช่องโหว่ CVE-2025-20701 ที่เปิดทางให้คนร้ายสามารถเข้ามา pairing กับหูฟังที่ยังไม่ได้ pair กับโทรศัพท์ได้ หลังจากนั้นคนร้ายสามารถเปิดไมโครโฟนเพื่อดักฟังเสียงจากเหยื่อ หรืออ่านประวัติการโทร

ช่องโหว่นี้รายงานตั้งแต่กลางปี 2025 โดยต้นทางมาจาก SDK ของชิป Airoha ที่มีช่องโหว่เปิดทางให้คนร้ายสามารถเข้าควบคุมชิปโดยยังไม่ต้อง pair กับตัวหูฟัง

By lew Founder on Tag: Brazil, Security, Mobile
Brazil

ระบบแจ้งเตือนภัยพิบัติแห่งชาติบราซิลหรือ National Civil Defense ส่งข้อความแจ้งเตือนว่า "misantropi4" โดยคาดว่าระบบถูกคนร้ายแฮกจนส่งข้อความแจ้งเตือนไปยังหลายพื้นที่ เช่น São Paulo, Paraná, และ Rio de Janeiro

ข้อความแจ้งเตือนถูกตั้งระดับภัยสูงสุด (extreme alert) โดยหน่วยงานสาธารณภัยในเมืองเหล่านั้นออกมายืนยันว่าเจ้าหน้าที่ไม่ได้ส่งข้อความแต่อย่างใด ระหว่างนี้ Anatel หรือกสทช. บราซิล ผู้ดูแลระบบนี้ได้ปิดระบบไปชั่วคราว

แม้ระบบแจ้งเตือนจะไม่สามารถขโมยข้อมูลอะไรได้ แต่หากคนร้ายสามารถส่งข้อความเช่นนี้ได้ ก็จะสามารถแจ้งเตือนภัยพิบัติปลอมจนสร้างความโกลาหลได้

By lew Founder on Tag: Arch Linux, Linux, Open Source, Security
Arch Linux

Arch Linux หนึ่งในดิสโทรลินุกซ์ที่ได้รับความนิยมพอสมควร จากการอยู่อันดับ 12-15 ใน DistroWatch แถมเป็นดิสโทรฐานของ CachyOS ที่ได้รับความนิยมสูงช่วงหลัง ประกาศปิดรับบัญชีใหม่ใน Arch User Repository (AUR) บริการโฮสต์แพ็กเกจสำหรับ Arch หลังพบปัญหาคนร้ายพยายามสมัครบัญชีเพื่อดึงแพ็กเกจที่ไม่มีคนดูแลไปใส่โค้ดมุ่งร้าย

By lew Founder on Tag: Curl, Open Source, Security
Curl

curl โครงการไคลเอนต์ HTTP โอเพนซอร์สยอดนิยมประกาศหยุดรับรายงานช่องโหว่ความปลอดภัยเป็นเวลาหนึ่งเดือน ระหว่างวันที่ 1 กรกฎาคมจนถึงวันที่ 2 สิงหาคม โดยเรียกว่า Summer of Bliss (วันหยุดหน้าร้อนแสนสุข) เป็นช่วงปล่อยให้ทีมพัฒนาได้พักผ่อนอย่างเต็มที่ หรือบางคนก็ทำงานในส่วนที่ "สนุก" เช่น ฟีเจอร์ใหม่ๆ ทำให้การรายงานบั๊กและการพัฒนาอื่นยังคงเดินหน้าต่อไป

สำหรับลูกค้าที่ซื้อบริการซัพพอร์ตยังคงได้รับการดูแลตามปกติ ดังนั้นหากใครคาดว่าจะมีช่องโหว่ความปลอดภัยฉุกเฉินก็สามารถซื้อสัญญาซัพพอร์ตไว้ได้

By arjin Writer on Tag: Claude, Anthropic, Artificial Intelligence, USA, Security
Claude

Anthropic เปิดเผยว่าบริษัทได้รับคำสั่งตามอำนาจด้านความมั่นคงจากรัฐบาลสหรัฐฯ ซึ่งระบุว่าห้ามให้ผู้ใช้งานต่างชาติทั้งในและนอกประเทศ รวมถึงพนักงานต่างชาติใน Anthropic เข้าถึงโมเดลปัญญาประดิษฐ์ขั้นสูงทั้ง Mythos 5 และ Fable 5 ที่เพิ่งเผยแพร่ต่อสาธารณะไปไม่กี่วันที่ผ่านมา

Anthropic บอกว่าเพื่อให้เป็นไปตามคำสั่งนี้บริษัทจึงตัดสินใจระงับการให้บริการโมเดล Mythos 5 และ Fable 5 มีผลกับลูกค้าทุกคนทันที ส่วนโมเดลอื่นยังสามารถใช้งานได้ตามปกติ ไม่ได้รับผลกระทบ

By arjin Writer on Tag: ChatGPT, OpenAI, Security
ChatGPT

OpenAI เพิ่มตัวเลือกเปิดการทำงานโหมดความปลอดภัยขั้นสูงของ ChatGPT เรียกชื่อว่า Lockdown Mode สำหรับการลดความเสี่ยงจากการถูก Prompt Injection และการรั่วไหลของข้อมูล โดยการทำงานของ ChatGPT เมื่อเปิดโหมดนี้ การค้นหาข้อมูลก็จะถูกจำกัดไว้เฉพาะข้อมูลที่แคชไว้เท่านั้น ไม่เชื่อมต่อค้นหาข้อมูลเพิ่มเติมภายนอก จึงทำให้การทำงานหลายฟังก์ชันใช้งานไม่ได้ตามด้วยเช่น Deep Research หรือ Agent

สิ่งที่ผู้ใช้งานในโหมด Lockdown ยังทำได้ เช่น การอัปโหลดไฟล์ให้วิเคราะห์เอง การสั่งสร้างรูปภาพ หรือการดึงข้อมูลจาก Memory

Subscribe to Security